De nombreuses entreprises (peut-être les vôtres) s’appuient sur ces vidéos de formation obligatoires sur la cybersécurité pour guider les employés à travers les dangers potentiels en ligne tels que les e-mails d’ hameçonnage , les mots de passe faibles et les logiciels malveillants. Mais les employés font-ils vraiment attention ? Ou jouent-ils simplement sur leur téléphone ?

Certaines tenues qui produisent ces films de cyber-entraînement ont amélioré leur jeu, en injectant des vidéos avec un drame, un suspense et des effets spéciaux de style hollywoodien. Et bien que cela puisse aider, cela ne répond pas à une autre préoccupation de plus en plus aux esprits des directeurs de la sécurité de l’information (RSSI) : même si leurs employés absorbent les informations présentées, c’est souvent si générique qu’il ne couvre pas vraiment les types spécifiques de cyber-scénarios qui ont tendance à se produire dans leur secteur particulier.
L’ennui et la pertinence demeurent les deux plus grands défis pour toute personne mettant en place une formation à la cybersécurité. C’est pourquoi Ken Fishkin, « évangéliste de la protection de la vie privée » (photo ci-dessus), a décidé d’employer une touche plus personnelle.
Fishkin avait un sens fort de la formation vidéo sur la cybersécurité dans son cabinet d’avocats de 350 personnes qui ne s’en sortait pas exactement. Le directeur principal de la sécurité de l’information pour Lowenstein Sandler a découvert que de nombreux avocats et employés du cabinet étaient victimes d’une escroquerie via les applications logicielles DocuSign et DropBox. Les cabinets d’avocats s’appuient sur ces applications pour partager des documents qui doivent être signés et approuvés, et les avocats, les assistants juridiques et autres membres du personnel reçoivent régulièrement beaucoup de ces e-mails.
En tant que membre de l’organe directeur de la communauté CISO du New Jersey et président de chapitre de l’État pour l’organisation de formation à la cybersécurité ISC2, Fishkin sait que les attaques utilisant des applications telles que DocuSign sont en augmentation et de plus en plus sophistiquées. Plutôt que de se contenter d’utiliser des techniques d’hameçonnage typiques, certains acteurs malveillants créent des comptes DocuSign réels pour contourner les filtres anti-spam. L’e-mail semble provenir d’une personne et d’une entreprise réelles, avec une explication de ce qu’est le document, et l’utilisateur est invité à examiner et signer les documents, avec un lien intégré dans l’e-mail pour les emmener vers un document basé sur le cloud. (Une autre escroquerie récente usurpe l’identité de PayPal pour voler les informations d’identification de l’utilisateur et prendre le contrôle des comptes.)
Pour un certain nombre de raisons, les employés de l’entreprise ne prenaient pas les quelques secondes nécessaires pour confirmer si le lien était légitime, mais il est également facile de voir comment ils pourraient être escroqués. Ils peuvent penser qu’il s’agit d’un nouveau client ou d’un nouvel assistant qui envoie le document, ou ils peuvent avoir tellement peur de perdre des contrats ou de prendre du retard sur leur charge de travail qu’ils cliquent sur le lien « Examiner le document ».
Fishkin a reconnu que les offres de formation génériques ne couvrent pas les menaces d’ingénierie sociale et autres préoccupations de cybersécurité auxquelles sont confrontés les cabinets juridiques, il a donc décidé de changer la manière dont son équipe proposait la formation à la cybersécurité. Focal Point s’est récemment entretenu avec Fishkin pour savoir comment il a géré les escroqueries d’ingénierie sociale ayant un impact sur la sécurité de son entreprise.
(Cet entretien a été modifié pour plus de clarté et de longueur.)
Point focal : Pouvez-vous parler du problème de sécurité que vous avez rencontré et des problèmes qu’il a causés à l’entreprise ?
Fishkin : nos clients doivent faire preuve de diligence raisonnable à notre sujet, et ils veulent souvent s’assurer que nous suivons une formation de sensibilisation à la sécurité pour nos employés. Mais cela signifie vraiment que les gens restent juste devant un ordinateur pendant une demi-heure en regardant une vidéo, ce qui répond aux exigences.
« Les escrocs utiliseront des moyens créatifs pour dire à une nouvelle recrue que l’entreprise a besoin d’elle pour acheter des cartes-cadeaux ou doit gérer une urgence. »
Au cours des quatre dernières années, j’ai fait ces vidéos, puis j’ai testé les personnes avec des campagnes de session. Je concevais un scénario et je voyais combien de personnes en tombent. C’était un moyen contrôlé de falsifier les gens avec des escroqueries, et ils tombaient dessus.
Je me suis finalement dit, OK, ils ne regardent probablement pas ces vidéos ; ils font probablement autre chose pendant que la vidéo était en arrière-plan. J’ai décidé que nous devions mieux éduquer tout le monde. J’ai donc décidé de m’entraîner en direct avec des groupes plus petits.
[Lire également : Pourquoi les travailleurs violent les politiques de cybersécurité]
FP : Qu’entendez-vous par formation en direct ?
Fishkin : soit j’organise un appel Zoom , soit je m’assois avec des personnes en personne et j’ai des conversations sur les problèmes que les cabinets d’avocats rencontrent avec les escroqueries. Il rentre chez lui un peu plus que de regarder une vidéo destinée au grand public, car cette formation est plus spécifique aux cabinets d’avocats.
FP : À combien de personnes parlez-vous à la fois ?
Fishkin : C’est pour les nouvelles recrues, donc si nous avons cinq personnes qui viennent d’être embauchées cette semaine-là, je parlerai à cinq personnes. Ce n’est pas comme si nous recrutions des centaines de personnes à la fois, c’est donc un rythme que je peux gérer.
[Lire également : 4 priorités de leadership critiques pour les RSSI à l’ère de l’IA]
FP : De quel genre de choses parlez-vous lors d’une session de formation en direct sur la sécurité ?
Fishkin : Je parle de véritables escroqueries qui sont survenues dans notre entreprise. Par exemple, lorsque quelqu’un annonce sur LinkedIn qu’il vient d’être embauché par Lowenstein, ou que nous menons une campagne de relations publiques pour annoncer l’embauche d’un nouveau partenaire, beaucoup d’escrocs commenceront par des techniques d’ingénierie sociale, comme faire semblant d’être le président de l’entreprise et demander un numéro de téléphone portable. Ou les escrocs utiliseront des moyens créatifs pour dire au nouvel embauché que l’entreprise a besoin d’eux pour acheter des cartes-cadeaux ou doit gérer une urgence, et que le numéro de téléphone portable est nécessaire pour égarer les choses.
« Montrer [employés] des choses pratiques, des escroqueries qui se sont réellement produites dans notre entreprise en particulier, rentre vraiment chez nous. »
Les nouvelles recrues ne connaissent pas encore vraiment les gens et ne connaissent pas la culture de l’entreprise, elles sont donc très réactives. Surtout les jeunes qui essaient de plaire à tout le monde afin d’attirer l’attention.
FP : Quel type de succès avez-vous eu avec cette approche personnelle ?
Fishkin : J’ai connu un bon succès. Je leur ai dit comment il y a des escroqueries où les gens appellent et disent qu’il s’agit d’assistance technique. Nous avons des bombes par e-mail, où les gens reçoivent des milliers d’e-mails sur une courte période et remplissent votre boîte de réception. Ensuite, ils recevront un appel de quelqu’un se faisant passer pour une assistance technique pendant que cela se produit. Qui ne penserait pas qu’il s’agissait vraiment d’une assistance technique légitime ? Mais c’est une escroquerie d’installer un logiciel. Maintenant, les gens vérifient qu’il s’agit du véritable service d’assistance auquel ils s’adressent.
[Lire également : Qu’est-ce que l’ingénierie sociale dans la cybersécurité – un guide complet]
J’essaie de m’assurer que les employés comprennent qu’ils ne se contentent pas de cliquer sur les choses, mais que tout le monde est si occupé qu’ils ne prêtent pas vraiment attention à ce qui se passe. Leur montrer des choses pratiques, des escroqueries qui se sont réellement produites dans notre entreprise en particulier, rentre vraiment chez eux. Je vois maintenant plus de personnes me contacter pour vérifier si un e-mail est faux ou réel.
FP : ferez-vous toujours les sessions de formation vidéo annuelles ?
Fishkin : Je continuerai à suivre une formation annuelle, mais cela deviendra probablement un mélange de ce que je fais maintenant avec les nouveaux employés. Le plan consiste à effectuer une formation annuelle par service et de cette manière, je peux parler à tout le monde et la formation sera plus ciblée sur ce groupe et leurs problèmes de sécurité spécifiques. Je veux vraiment que les gens se réveillent et prennent la sécurité plus au sérieux.
POUR EN SAVOIR PLUS
Découvrez d’autres entretiens exclusifs avec des responsables de la sécurité dans notre série « Success Stories ».
- Joseph Karpenko de Stratascale sur...
ÉVOLUTION DES VIOLATIONS À LA STRATÉGIE COMMERCIALE - Marvel Mike Wilkes, « super-héros » sur... L
’UTILISATION DE L’IA POUR LUTTER LE CYBERCRIME - La chasse aux cendres du groupe Apex sur...
LA PRÉDICTION DU RISQUE CYBER (EXACTEMENT) AVEC CETTE FORMULE - Jeff Aguilar du comté de Los Angeles sur...
COMMENT TRAITE-T-IL (ET RETREND) LES TRAVAILLEURS POUR LUTTER L’HACHING - Dennis Leber du Honest Medical Group sur...
POURQUOI IL NE PARLE PAS DE CYBERSÉCURITÉ (BEAUCOUP) AVEC LE CONSEIL - Stephen de Léo A Daly a tenu...
LE CÔTÉ FLIP DU RISQUE TIERS - Michael Adams de Zoom sur...
ATTEINDRE LA CYBERSÉCURITÉ 2,0 AVEC LA NOTATION DES RISQUES CYBER

